Перейти к основному содержимому

11.4.8 deny

Назначение команды

Используйте эту команду для отбрасывания IP-пакетов, соответствующих IP-фильтру.

Синтаксис команды

( SEQUENCE_NUM | ) deny ( PROTO_NUM | any ) ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC ) 
( DST_MAC DST_MAC_MASK | any | host DST_MAC )
( ip-precedence PRECEDENCE | dscp DSCP | )
( ecn <0-3> | )
( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment )
( routed-packet | )
( options | )
( packet-length OPERATOR LENGTH | )
( TIME_RANGE_NAME | )

Параметры

ПараметрОписание параметраЗначение параметра
SEQUENCE_NUMПорядковый номер фильтра в IP ACL1–131071
PROTO_NUMНомер IP-протокола0–255
anyЛюбой IP-протокол или адрес
SRC_MAC SRC_MAC_MASKIP-адрес источника и маскаIPv4-адрес и маска
host SRC_MACIP-адрес хоста-источникаIPv4-адрес
DST_MAC DST_MAC_MASKIP-адрес назначения и маскаIPv4-адрес и маска
host DST_MACIP-адрес хоста назначенияIPv4-адрес
PRECEDENCEСоответствие приоритету IP-пакета0–7
DSCPСоответствие значению DSCP0–63
ECNЗначение ECN0–3
non-fragmentСовпадение с неполоманным пакетом
first-fragmentПервый фрагмент
non-or-first-fragmentНе первый или не фрагмент
small-fragmentМалый фрагмент
non-first-fragmentНе первый фрагмент
routed-packetСовпадение с маршрутизируемым пакетом
optionsСовпадение с IP-пакетами с опциями
OPERATORОператор длины пакета: eq, lt, gt, rangeeq, lt, gt, range
LENGTHЗначение длины пакета64–16382
TIME_RANGE_NAMEИмя диапазона времени, используемого фильтромСтрока до 40 символов

Режим команды

IP ACL Configuration

Использование

Если указана маска IP-адреса, IP-адрес сравнивается поразрядно с инверсией битов маски.

Например, 10.10.10.0 0.0.0.255 соответствует адресам от 10.10.10.0 до 10.10.10.255.

Если поле sequence-num не указано, фильтру будет автоматически присвоен номер, на 10 больше максимального существующего значения в ACL.

Например, если максимальный номер — 100, следующий будет 110.

Примеры

Пример: запрет всех IP-пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny any any any

Пример: запрет фрагментированных пакетов с источником 1.1.1.1:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny any host 1.1.1.1 any fragments

Пример: запрет всех маршрутизируемых пакетов:

Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 3 deny any any any routed-packet

Связанные команды

no sequence-num